Firefox: Lücke in WebGL ermöglicht Ausspionieren
Firefox mit aktivierter WebGL-Unterstützung kann unter Umständen auf speziell präparierten Webseiten dazu missbraucht werden, von eurem Browser Screenshots anzufertigen und an den Angreifer zu übermitteln. Hört sich harmlos an, denn eigentlich ist ja nur die angreifende Seite zu sehen. Ist die Seite aber aktiv, während der Browser minimiert ist – und WebGL wird durch Mail-Eingang & Co angetriggert, dann kann unter Umständen noch mehr übermittelt werden.
Zwei Videos mit Demos gibt es bei Contexis, den deutschen Beitrag dazu bei Heise. Aktuelle Betas und die kommende Firefox-Version 5 (soll Dienstag, den 21.06.2011 erscheinen), werden diesen Bug nicht haben. Falls ihr mit einer älteren Version durch die lande gondelt, könnt ihr WebGL wie folgt deaktivieren: about:config aufrufen, den Parameter webgl.disabled einfach per Doppelklick auf true stellen. Benutzer von NoScript können so vorgehen: bei ‚Eingebettete Objekte‘ ein Häkchen bei ‚Nachladen von Schriften mittels WebGL verbieten“ machen.
FF5 liegt bereits als RC vor. Bin überrascht, dass du noch kein Artikel und portable Version spendiert hast.
@Paul Peter
Ich vermute, dass der gute Mann auch noch „etwas“ seiner beruflichen Tätigkeit nachgeht… 😀
@caschy
Bg = Bug
danke
Danke für den Tip. Hab ich gleich gemacht.
Wäre mir sonst vielleicht durch die Lappen gegangen.
Böse Sache.
hab gerade im Thunderbird-Beitrag gelesen, dass Caschy nur noch für die Finals ein portable-Packet zusammenstrickt.
Kann ich gut nachvollziehen bei dem Release-Tempo der Browser.
Zumal man jede portable Version über den internen Updater aktualisieren kann 🙂
ja aber wo ist denn der channelauswahl bei der version hin?